簡明定義
網路釣魚詐騙是指攻擊者冒充可信機構或個人,例如券商、交易所、銀行、監管機構、客服或熟人,透過電子郵件、簡訊、社群媒體、電話或假網站,誘導使用者洩露敏感資訊或轉移資金的詐騙行為。
對交易者而言,常被套取的資訊包括登入密碼、一次性驗證碼、身分證件、銀行卡資訊、交易帳戶權限、API 金鑰、加密錢包助記詞或私鑰等。網路釣魚詐騙不是交易策略,而是帳戶安全和資金安全風險。
運作機制
網路釣魚通常利用「信任」和「緊迫感」完成詐騙,常見流程如下:
- 冒充可信對象:使用與正規券商、交易所或銀行相似的名稱、Logo、電子郵件地址或網頁設計。
- 製造壓力:聲稱帳戶異常、保證金不足、提款被凍結、需要重新驗證身分,或有「限時處理」的安全通知。
- 引導點擊或聯絡:要求使用者點擊連結、下載附件、掃描 QR Code、加入聊天群組,或聯絡所謂專屬客服。
- 套取資訊或接管帳戶:透過假登入頁、遠端協助軟體、惡意附件等方式取得密碼、驗證碼或裝置權限。
- 轉移資金或進一步詐騙:登入真實帳戶、修改收款資訊、發起提款,或要求使用者繼續支付所謂稅費、保證金、解凍費。
交易中的常見情境
| 情境 | 常見話術 | 主要風險 |
|---|---|---|
假冒券商電子郵件 | 帳戶將被暫停,請立即重新驗證 | 登入資訊被盜、帳戶被接管 |
假冒交易所簡訊 | 提款異常,請點擊連結確認 | 跳轉假網站、驗證碼被套取 |
社群媒體假客服 | 私訊提供快速解凍或返佣服務 | 被誘導轉帳或洩露身分資訊 |
偽冒監管通知 | 需繳納費用後才能解除帳戶限制 | 資金被騙,且監管機構名義被濫用 |
惡意附件或軟體 | 下載安全外掛或遠端協助工具 | 裝置被植入惡意程式或被遠端控制 |
簡潔範例
- 你收到一封看似來自券商的電子郵件,標題為「帳戶存在異常登入,請在 30 分鐘內驗證」。連結打開後頁面與真實官網幾乎一致,但網域名稱多了一個字母。輸入帳號和驗證碼後,攻擊者可能立即嘗試登入真實帳戶。
- 有人在社群平台自稱交易所客服,表示可以幫你加快提款,但要求提供錢包助記詞。助記詞一旦洩露,錢包資產可能被直接轉走,通常難以追回。
- 簡訊稱你的交易帳戶需要補繳保證金才能解除凍結,並要求轉帳到個人帳戶或加密錢包地址。這類要求應高度警惕,尤其是在無法透過官方 App 或官網查證時。
識別線索
以下訊號不一定單獨證明是詐騙,但出現越多,風險越高:
- 寄件信箱、網址或 App 名稱與正規機構僅有細微差異,例如多一個字元、替換字母、使用陌生後綴。
- 使用短連結、QR Code 或壓縮附件,且拒絕說明跳轉目標。
- 要求提供密碼、一次性驗證碼、助記詞、私鑰、API 金鑰或完整銀行卡資訊。
- 以帳戶凍結、提款失敗、監管審查、限時優惠等理由催促立即操作。
- 要求向個人帳戶、第三方錢包或無法查證的地址付款。
- 聲稱可保證追回損失、保證解凍帳戶或保證投資收益。
- 客服只透過私人聊天軟體溝通,拒絕你透過官網或官方 App 核實身分。
新手交易者的防範做法
- 從官方入口登入:手動輸入官網地址,或使用已確認來源的官方 App;不要透過電子郵件或簡訊連結登入交易帳戶。
- 核對網域和憑證資訊:注意拼寫、後綴和頁面跳轉;不要只看 Logo 或頁面設計。
- 啟用多因素認證:使用安全性較高的驗證方式,並妥善保管備用碼。
- 不要分享關鍵憑證:正規機構通常不會索取你的密碼、一次性驗證碼、助記詞、私鑰或遠端控制權限。
- 限制 API 權限:如使用交易 API,應只授予必要權限,避免預設開啟提款權限,並定期輪換金鑰。
- 透過官方管道查證:遇到帳戶凍結、提款異常或身分驗證要求時,優先在官網、官方 App 或公開客服電話中確認。
- 保持裝置安全:及時更新系統和瀏覽器,不安裝來源不明的外掛、遠端控制軟體或交易工具。
如果已經點擊或輸入資訊
如果懷疑自己遭遇網路釣魚,處理速度很重要,但也要避免繼續按照詐騙者指示操作:
- 立即停止互動:不要繼續點擊連結、下載檔案或轉帳。
- 更改密碼:從官方入口登入,修改交易帳戶、電子郵件和相關支付帳戶密碼。
- 撤銷可疑權限:檢查登入裝置、API 金鑰、綁定電子郵件、手機號碼、提款地址和第三方授權。
- 聯絡官方客服和銀行:說明可能遭遇釣魚詐騙,詢問是否可以凍結帳戶、攔截交易或加強驗證。
- 保存證據:保留電子郵件、簡訊、聊天記錄、連結、付款憑證和交易雜湊等資訊。
- 向相關機構通報:可依所在地向金融監管機構、消費者保護機構、網路犯罪檢舉平台或警方通報。
這些措施不能保證追回損失,但有助於降低進一步損害,並為調查提供資料。
與正常安全通知的區別
正規金融機構可能會發送安全提醒或要求你完成身分驗證,但通常會引導你透過官方管道操作,而不是要求你在陌生連結中輸入全部憑證,或向私人帳戶付款。判斷時應以官方 App、官網公告、合約文件和公開客服電話為準,不要僅憑電子郵件、簡訊或社群媒體訊息做決定。
相關術語
- 社交工程:利用心理操控取得資訊或誘導操作的攻擊方式,網路釣魚是常見形式之一。
- 假冒網站:模仿正規網站介面和網域,用於盜取登入資訊或支付資訊。
- 惡意軟體:用於竊取資訊、監控裝置或遠端控制系統的軟體。
- 多因素認證:除密碼外增加額外驗證步驟,用於降低帳戶被盜風險。
- 帳戶接管:攻擊者取得帳戶控制權後修改資訊、交易或轉移資金的行為。